O que fazer se você estiver no meio de um ataque de Ransomware
Guia de resposta a incidentes de ransomware: como agir nos primeiros minutos, isolar sistemas, identificar a ameaça e minimizar o impacto para sua empresa.
Houve mais de 187 milhões de ataques de ransomware em 2019. São mais de 500.000 ataques a empresas todos os dias. Se você ainda não foi vítima de um ataque, é provável que seja apenas uma questão de tempo.
Quando esse dia chegar, saber o que fazer nos primeiros minutos faz toda a diferença entre recuperar a operação rapidamente ou enfrentar dias de paralisação.
Primeiro: não entre em pânico
Você precisará agir rapidamente, mas de forma metódica. Fique calmo e comece a executar as etapas de resposta a incidentes (RI). Se sua empresa tiver um plano de RI documentado, siga-o. Caso contrário, os passos abaixo são um bom ponto de partida.
1. Isole os sistemas e pare a propagação
Aja imediatamente para evitar que o ransomware se espalhe para outros dispositivos da rede.
- Isolamento de rede: desconecte os sistemas afetados da rede — tanto cabo quanto Wi-Fi
- Bloqueio no firewall: isole o tráfego suspeito no switch ou na borda do firewall
- Desligamento da internet: em casos graves, desligue temporariamente a conexão com a internet para cortar a comunicação do ransomware com servidores de comando
Quanto mais rápido o isolamento, menor a quantidade de máquinas e dados afetados.
2. Identifique a variante de ransomware
Cada variante de ransomware tem táticas, técnicas e procedimentos (TTPs) documentados publicamente. Identificar qual ataque você está enfrentando ajuda a:
- Saber onde procurar a ameaça
- Entender como ela se espalha
- Verificar se existe ferramenta de decriptação disponível (alguns ransomwares já foram “quebrados”)
Sites como ID Ransomware (id-ransomware.malwarehunterteam.com) permitem identificar a variante pelo arquivo de nota de resgate ou por um arquivo criptografado.
3. Identifique o acesso inicial (paciente zero)
Determine por onde o ransomware entrou. Os vetores mais comuns são:
- Phishing: e-mail com link ou anexo malicioso
- RDP exposto: serviço de Área de Trabalho Remota sem proteção adequada
- Credenciais comprometidas: login e senha vazados ou descobertos por força bruta
- Vulnerabilidades em sistemas desatualizados: exploits em software sem patches
Fechar a brecha é tão importante quanto recuperar os dados — sem isso, o ataque pode se repetir.
4. Mapeie todos os sistemas e contas infectados
Mesmo após o término aparente do ataque, os invasores provavelmente ainda têm acesso à sua rede. Faça um levantamento completo:
- Quais máquinas foram criptografadas?
- Quais contas de usuário foram comprometidas?
- O Active Directory foi afetado?
Troque senhas de todas as contas — especialmente contas privilegiadas e de serviço.
5. Verifique se houve exfiltração de dados
Ransomwares modernos frequentemente roubam os dados antes de criptografá-los. Isso cria um segundo vetor de pressão: além do resgate para descriptografar, ameaçam publicar os dados online.
Verifique nos logs do firewall se houve grandes transferências de dados para destinos externos nos dias anteriores ao ataque. Isso é especialmente crítico para empresas sujeitas à LGPD.
6. Localize seus backups e avalie a recuperação
O ransomware tenta apagar seus backups online e cópias de sombra (Volume Shadow Copies) para forçar o pagamento do resgate.
- Verifique se os backups offline ou em nuvem isolada estão intactos
- Confirme a integridade dos backups antes de iniciar a restauração
- Restaure a partir do último ponto limpo conhecido
Se os backups estiverem comprometidos, esta etapa se torna muito mais difícil — reforçando a importância de backups imutáveis e offsite.
7. Reporte o incidente
Comunique o incidente para:
- Equipe jurídica: para avaliar obrigações legais
- Seguradora: se tiver seguro cyber
- Autoridades: dependendo do setor e da regulamentação, pode ser obrigatório
- ANPD (Autoridade Nacional de Proteção de Dados): se houver vazamento de dados pessoais, a LGPD exige notificação
Sobre pagar o resgate
A recomendação geral das autoridades é não pagar. Pagar não garante a recuperação dos dados, financia novas operações criminosas e pode colocar sua empresa em uma lista de “pagadores” — aumentando as chances de novos ataques.
Se mesmo assim estiver considerando pagar, contrate uma empresa de segurança especializada para negociar. Nunca negocie diretamente sem orientação especializada.
Todo mundo é atacado. Todo mundo precisa de um plano.
A melhor proteção contra ransomware é a prevenção: firewall gerenciado, backup imutável, monitoramento 24/7 e treinamento de usuários. Quando um ataque acontece, ter um plano documentado faz toda a diferença.
A Callister oferece proteção completa contra ransomware: firewall gerenciado, backup seguro na nuvem e monitoramento NOC/SOC 24/7. Fale com nossa equipe.
Artigos relacionados
Precisa de ajuda com segurança de redes?
Fale com um especialista certificado SonicWall e Fortinet.
Falar com Especialista